Уразливість інформаційного витоку в плагіні GenerateBlocks для WordPress
Уразливість у плагіні GenerateBlocks для WordPress дозволяє користувачам з низькими правами отримувати доступ до особистих даних інших користувачів. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GenerateBlocks для WordPress версій до 2.1.2 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до особистих даних інших користувачів через відсутність перевірки авторизації на рівні об'єктів у REST API. Це може призвести до витоку персональної інформації, включно з даними адміністраторів.
Бізнес-вплив
Для власників веб-сайтів на WordPress із встановленим GenerateBlocks ця уразливість може спричинити витік конфіденційної інформації користувачів, що підвищує ризик фішингових атак, компрометації облікових записів та порушення конфіденційності. Особливо це актуально для сайтів із WooCommerce, де зберігаються контактні дані клієнтів у метаданих користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GenerateBlocks та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, обмежте доступ до REST API для користувачів з низькими привілеями, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.